Azure 憑證授權單位詳細資料

本文概述 Azure 服務端點所使用的特定根憑證授權單位和從屬憑證授權單位(CA)。 此 CA 清單與 Azure 虛擬機及託管服務中的信任錨點不同,後者使用作業系統提供的信任錨點。 範圍包括政府與國家雲端。 CA 詳細表後的章節提供公開金鑰加密與簽章演算法的最低要求、憑證下載與撤銷清單連結,以及金鑰概念的資訊。 這些區塊也會提供你應該加入防火牆允許清單的 URI 主機名稱。

憑證授權單位詳細資料

任何試圖透過 TLS/SSL 協定存取 Microsoft Entra 身份服務的實體,都會從本文列出的 CA 那裡收到憑證。 不同服務可能會使用不同的根或中介 CA。 下列根和次級 CA 與使用憑證關聯 (部分機器翻譯) 的實體有關。

如何讀取憑證詳細資料:

  • 序號 (資料表中的頂端字串) 包含憑證序號的十六進位值。
  • 指紋 (資料表中的底端字串) 是 SHA1 指紋。
  • 對於必須透過 HTTP 而非 HTTPS 下載的 CA,複製連結並貼到新分頁的 URL 欄位。

如何查詢證書有效期:

要判斷憑證何時到期,請下載憑證檔案並查看其屬性。 在 Windows 上,雙擊下載.crt的檔案,並在「通用」標籤下勾選「有效來源」和「有效來源」欄位。在 Linux 或 macOS 上,可以用來openssl x509 -in <certificate-file> -noout -dates顯示有效期限。 根CA的有效期通常為15至25年,而次級CA的有效期較短,僅為3至10年。

根憑證授權單位

憑證授權單位 下載網址 序號
Thumbprint
DigiCert 全球根憑證授權中心 https://cacerts.digicert.com/DigiCertGlobalRootCA.crt 0x083be056904246b1a1756ac95991c74a
A8985D3A65E5E5C4B2D7D66D40C6DD2FB19C5436
DigiCert Global Root G2 https://cacerts.digicert.com/DigiCertGlobalRootG2.crt 0x033af1e6a711a9a0bb2864b11d09fae5
DF3C24F9BFD666761B268073FE06D1CC8D4F82A4
DigiCert 全球根憑證 G3 https://cacerts.digicert.com/DigiCertGlobalRootG3.crt 0x055556bcf25ea43535c3a40fd5ab4572
7E04DE896A3E666D00E687D33FFAD93BE83D349E
DigiCert TLS ECC P384 Root G5 https://cacerts.digicert.com/DigiCertTLSECCP384RootG5.crt 0x09e09365acf7d9c8b93e1c0b042a2ef3
17F3DE5E9F0F19E98EF61F32266E20C407AE30EE
DigiCert TLS RSA 4096 根憑證 G5 https://cacerts.digicert.com/DigiCertTLSRSA4096RootG5.crt 0x08f9b478a8fa7eda6a333789de7ccf8a
A78849DC5D7C758C8CDE399856B3AAD0B2A57135
Microsoft ECC 根憑證授權 2017 https://www.microsoft.com/pkiops/certs/Microsoft%20ECC%20Root%20Certificate%20Authority%202017.crt 0x66f23daf87de8bb14aea0c573101c2ec
999A64C37FF47D9FAB95F14769891460EEC4C3C5
Microsoft RSA 根憑證授權 2017 https://www.microsoft.com/pkiops/certs/Microsoft%20RSA%20Root%20Certificate%20Authority%202017.crt 0x1ed397095fd8b4b347701eaabe7f45b3
73A5E64A3BFF8316FF0EDCCC618A906E4EAE4D74

次級憑證授權單位

憑證授權單位 下載網址 序號
Thumbprint
DigiCert 基本 OV G2 TLS CN RSA406 SHA256 2022 CA1 http://cacerts.digicert.com/DigiCertBasicOVG2TLSCNRSA4096SHA2562022CA1.crt 0x02361857392757c7ce46336cbc47cda2
60707270F2100EE2B771FEC9EFFAD8C9BFFE3358
DigiCert 基本 OV G3 TLS CN ECC P-384 SHA384 2022 CA1 http://cacerts.digicert.com/DigiCertBasicOVG3TLSCNECCP-384SHA3842022CA1.crt 0x01484637b5aacf53c276a96852c2bf32
9355B7783FFF5DF69FE98FAF08F7B66CD4B94B99
DigiCert 基础版 RSA CN CA G2 https://cacerts.digicert.com/DigiCertBasicRSACNCAG2.crt 0x02f7e1f982bad009aff47dc95741b2f6
4D1FA5D1FB1AC3917C08E43F65015E6AEA571179
DigiCert 雲端服務 CA-1 https://cacerts.digicert.com/DigiCertCloudServicesCA-1.crt 0x019ec1c6bd3f597bb20c3338e551d877
81B68D6CD2F221F8F534E677523BB236BBA1DC56
DigiCert Global G2 TLS RSA SHA256 2020 CA1 http://cacerts.digicert.com/DigiCertGlobalG2TLSRSASHA2562020CA1-1.crt 0cf5bd062b5602f47ab8502c23ccf066
1B511ABEAD59C6CE207077C0BF0E0043B1382612
DigiCert Global G3 TLS ECC SHA384 2020 CA1 https://cacerts.digicert.com/DigiCertGlobalG3TLSECCSHA3842020CA1-2.crt 0b00e92d4d6d731fca3059c7cb1e1886
9577F91FE86C27D9912129730E8166373FC2EEB8
DigiCert SHA2 安全伺服器 CA http://cacerts.digicert.com/DigiCertSHA2SecureServerCA-2.crt 0x02742eaa17ca8e21c717bb1ffcfd0ca0
626D44E704D1CEABE3BF0D53397464AC8080142C
DigiCert TLS 混合式 ECC SHA384 2020 CA1 http://cacerts.digicert.com/DigiCertTLSHybridECCSHA3842020CA1-1.crt 07f2f35c87a877af7aefe947993525bd
AEC13CDD5EA6A3998AEC14AC331AD96BEDBB770F
DigiCert TLS RSA SHA256 2020 CA1 https://cacerts.digicert.com/DigiCertTLSRSASHA2562020CA1-1.crt 0x06d8d904d5584346f68a2fa754227ec4
1C58A3A8518E8759BF075B76B750D4F2DF264FCD
GeoTrust Global TLS RSA4096 SHA256 2022 CA1 https://cacerts.digicert.com/GeoTrustGlobalTLSRSA4096SHA2562022CA1.crt 0x0f622f6f21c2ff5d521f723a1d47d62d
7E6DB7B7584D8CF2003E0931E6CFC41A3A62D3DF
Microsoft Azure ECC TLS Issuing CA 03 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2003%20-%20xsign.crt 0x01529ee8368f0b5d72ba433e2d8ea62d
56D955C849887874AA1767810366D90ADF6C8536
Microsoft Azure ECC TLS Issuing CA 03 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2003.crt 0x330000003322a2579b5e698bcc000000000033
91503BE7BF74E2A10AA078B48B71C3477175FEC3
Microsoft Azure ECC TLS 簽發 CA 04 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2004%20-%20xsign.crt 0x02393d48d702425a7cb41c000b0ed7ca
FB73FDC24F06998E070A06B6AFC78FDF2A155B25
Microsoft Azure ECC TLS 簽發 CA 04 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2004.crt 0x33000000322164aedab61f509d000000000032
406E3B38EFF35A727F276FE993590B70F8224AED
Microsoft Azure ECC TLS Issuing CA 07 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2007%20-%20xsign.crt 0x0f1f157582cdcd33734bdc5fcd941a33
3BE6CA5856E3B9709056DA51F32CBC8970A83E28
Microsoft Azure ECC TLS Issuing CA 07 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2007.crt 0x3300000034c732435db22a0a2b000000000034
AB3490B7E37B3A8A1E715036522AB42652C3CFFE
Microsoft Azure ECC TLS Issuing CA 08 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2008%20-%20xsign.crt 0x0ef2e5d83681520255e92c608fbc2ff4
716DF84638AC8E6EEBE64416C8DD38C2A25F6630
Microsoft Azure ECC TLS Issuing CA 08 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20ECC%20TLS%20Issuing%20CA%2008.crt 0x3300000031526979844798bbb8000000000031
CF33D5A1C2F0355B207FCE940026E6C1580067FD
Microsoft Azure RSA TLS Issuing CA 03 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2003%20-%20xsign.crt 0x05196526449a5e3d1a38748f5dcfebcc
F9388EA2C9B7D632B66A2B0B406DF1D37D3901F6
Microsoft Azure RSA TLS 簽發憑證授權單位 03 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2003.crt 0x330000003968ea517d8a7e30ce000000000039
37461AACFA5970F7F2D2BAC5A659B53B72541C68
Microsoft Azure RSA TLS 簽發憑證授權單位 04 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2004%20-%20xsign.crt 0x09f96ec295555f24749eaf1e5dced49d
BE68D0ADAA2345B48E507320B695D386080E5B25
Microsoft Azure RSA TLS 簽發憑證授權單位 04 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2004.crt 0x330000003cd7cb44ee579961d000000000003c
7304022CA8A9FF7E3E0C1242E0110E643822C45E
Microsoft Azure RSA TLS 簽發 CA 07 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2007%20-%20xsign.crt 0x0a43a9509b01352f899579ec7208ba50
3382517058A0C20228D598EE7501B61256A76442
Microsoft Azure RSA TLS 簽發 CA 07 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2007.crt 0x330000003bf980b0c83783431700000000003b
0E5F41B697DAADD808BF55AD080350A2A5DFCA93
Microsoft Azure RSA TLS Issuing CA 08 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2008%20-%20xsign.crt 0x0efb7e547edf0ff1069aee57696d7ba0
31600991ED5FEC63D355A5484A6DCC787EAD89BC
Microsoft Azure RSA TLS Issuing CA 08 https://www.microsoft.com/pkiops/certs/Microsoft%20Azure%20RSA%20TLS%20Issuing%20CA%2008.crt 0x330000003a5dc2ffc321c16d9b00000000003a
512C8F3FB71EDACF7ADA490402E710B10C73026E
Microsoft TLS ECC Root G2 http://caissuers.microsoft.com/pkiops/certs/Microsoft%20TLS%20ECC%20Root%20G2%20-%20xsign.crt 0x08d3c6d001f26cb5a23f0c7d6a73ffb6
7FA05ACF9B4AABB0DE0CFAFA297DDF92FDC5F3F5
Microsoft TLS G2 ECC CA OCSP 02 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20ECC%20CA%20OCSP%2002.crt 0x3300000005516a21c89814ccf7000000000005
336D3E5451315294F6E1E7CFDA84E51C8B1E4054
Microsoft TLS G2 ECC CA OCSP 04 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20ECC%20CA%20OCSP%2004.crt 0x3300000008d690fff489d9c4d7000000000008
5BFF3CC51FB9C1CCE0D52F754427347545E583C5
Microsoft TLS G2 ECC CA OCSP 06 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20ECC%20CA%20OCSP%2006.crt 0x33000000066fa24c31c3956fab000000000006
9BC57546ACBDB29E388CD1791B43DE4F659B844B
Microsoft TLS G2 ECC CA OCSP 08 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20ECC%20CA%20OCSP%2008.crt 0x3300000007737deb49d007dc64000000000007
F1C0A1828C10B43F9C651FDFC494832174BE8D07
Microsoft TLS G2 RSA CA OCSP 02 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2002.crt 0x330000000c4964a16f44203b2200000000000c
F8A408B8FBEEA077B75738658641BE77154720EB
Microsoft TLS G2 RSA CA OCSP 04 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2004.crt 0x330000000b13e5667d4a9b558000000000000b
DA6D0400641B45AECC595D24E5037AA6BC09C358
Microsoft TLS G2 RSA CA OCSP 06 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2006.crt 0x330000000def69cd2d7223735600000000000d
88283C78D08489718F78CD2B797333765164E911
Microsoft TLS G2 RSA CA OCSP 08 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2008.crt 0x3300000011f100a7eb05eba100000000000011
DDBD3DA5C09386CC36CFEC4680F17084BA7A5628
Microsoft TLS G2 RSA CA OCSP 10 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2010.crt 0x330000000f33206537ee42ae4f00000000000f
B663D8413CA35F3F22643CCBC2D3250700916B1A
Microsoft TLS G2 RSA CA OCSP 12 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2012.crt 0x33000000107d59860fd64d7243000000000010
D3089DF9F47490887045B91D3FDEF6ED87F02F52
Microsoft TLS G2 RSA CA OCSP 14 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2014.crt 0x33000000127e739347e75be1a1000000000012
55D9B33BDC16DDB3B663F1771F96D4324C118073
Microsoft TLS G2 RSA CA OCSP 16 https://www.microsoft.com/pkiops/certs/Microsoft%20TLS%20G2%20RSA%20CA%20OCSP%2016.crt 0x330000000e42938f25dc51a99b00000000000e
27E6663299D340DFE54571CECCEC01BE74495DC6
微軟 TLS RSA 根憑證 G2 http://caissuers.microsoft.com/pkiops/certs/Microsoft%20TLS%20RSA%20Root%20G2%20-%20xsign.crt 0x0b0c6b2c466917b04773c647d4afc0c8
B5EE89E77326AB2BF1775BD99C19A28947FF8184

公用 PKI 的用戶端相容性

Azure 所使用的 CA 與下列 OS 版本相容:

窗戶 火狐瀏覽器 iOS macOS Android JAVA
Windows XP SP3+ 火狐32+ iOS 7+ OS X 小牛 (10.9)+ 安卓SDK 5.x+ Java JRE 1.8.0_101+

當 CA 到期或變更時請檢閱下列動作步驟:

  • 更新至支援的必要 OS 版本。
  • 如果你無法更改作業系統版本,可能需要手動更新受信任的根目錄,加入新的 CA。 請參閱製造商提供的說明文件。
  • 如果您的案例包括停用受信任的根存放區,或在中斷連線的環境中執行 Windows 用戶端,請確定所有根 CA 都包括在受信任的根 CA 存放區中,且本文所列的所有子 CA 都會包括在中繼 CA 存放區中。
  • 許多 Linux 發行版要求你將 CA 憑證新增到 /etc/ssl/certs 中。 請參閱發行文件。
  • 請確定 Java 金鑰存放區包含本文中所列的 CA。 如需詳細資訊,請參閱本文的 Java 應用程式一節。
  • 如果你的應用程式明確列出可接受的憑證,請檢查當憑證變更或過期時是否需要更新固定憑證。 如需詳細資訊,請參閱憑證關聯 (部分機器翻譯)

公開金鑰加密和簽章演算法

需要下列演算法、橢圓曲線和金鑰大小支援:

簽章演算法:

  • ES256
  • ES384
  • ES512
  • RS256
  • RS384
  • RS512

橢圓曲線:

  • P256
  • P384
  • P521

金鑰大小:

  • ECDSA 256
  • ECDSA 384
  • ECDSA 521
  • RSA 2048
  • RSA 3072
  • RSA 4096

憑證下載和撤銷清單

為了優化連線,請將以下網域(第 80 埠的 HTTP)加入防火牆允許清單。 這些網域服務於權威資訊存取(AIA)、憑證撤銷清單(CRL)及線上憑證狀態協定(OCSP)請求。 憑證撤銷與鏈建標準將這些請求定義為 HTTP 而非 HTTPS,因此埠碼 80 是預期的。

本文為這些網域的權威列表。 當 Azure 新增或移除憑證授權中心時,會在此更新對應的 AIA、CRL 和 OCSP 網域,並將變更記錄在文章變更日誌中。 如果你的環境以完全限定網域名稱(FQDN)限制出站連線,請留意這篇文章和變更日誌,以便更新防火牆的允許清單。

AIA:

  • cacerts.digicert.com
  • cacerts.digicert.cn
  • cacerts.geotrust.com
  • caissuers.microsoft.com
  • www.microsoft.com

CRL:

  • crl3.digicert.com
  • crl4.digicert.com
  • crl.digicert.cn
  • www.microsoft.com

OCSP:

  • ocsp.digicert.com
  • ocsp.digicert.cn
  • oneocsp.microsoft.com

證書固化

憑證釘選是一種安全技術,指的是在建立安全連線時,僅接受經授權(亦即已釘選)的憑證。 該程序會拒絕任何使用不同憑證建立安全會話的嘗試。 欲了解更多資訊,包括關於公開受信任憑證靜態釘釘的指引,請參見「憑證釘釘」。

如何處理憑證關聯

如果您的應用程式明確指定可接受的憑證授權單位清單,當憑證授權單位變更或到期時,您可能需要定期更新釘選憑證。

若要偵測憑證釘選,請依照下列步驟操作:

  • 如果您是應用程式開發人員,請在原始程式碼中搜尋憑證指紋、主體辨別名稱、一般名稱、序號、公開金鑰,以及任何涉及此變更之子 CA 的其他憑證屬性的參考。
    • 如果有相符項目,請更新應用程式以包括遺漏的 CA。
  • 如果你的應用程式能整合 Azure API 或其他 Azure 服務,但不確定它是否使用憑證釘選,請向應用程式供應商確認。

Java 應用程式

要判斷您的 Java 應用程式是否信任 Microsoft ECC 根憑證授權中心 2017 及 Microsoft RSA 根憑證授權中心 2017 根憑證,請檢查 Java 虛擬機(JVM)所使用的受信任根憑證清單。

  1. 在系統上開啟終端視窗。

  2. 執行以下命令:

    keytool -list -keystore $JAVA_HOME/jre/lib/security/cacerts
    
    • $JAVA_HOME 是指 Java 主目錄的路徑。
    • 如果你不確定路徑,請執行以下指令找到它:
    readlink -f $(which java) | xargs dirname | xargs dirname
    
  3. 在輸出中尋找 Microsoft RSA Root Certificate Authority 2017。 輸出應該與以下範例相似:

    • 如果 Microsoft ECC Root Certificate Authority 2017 和 Microsoft RSA Root Certificate Authority 2017 根憑證是受到信任的,其應該會出現在 JVM 所使用的受信任的根憑證清單中。
    • 如果證書不在清單裡,就把它加入。
        ...
        Microsoft ECC Root Certificate Authority 2017, 20-Aug-2022, Root CA,
        Microsoft RSA Root Certificate Authority 2017, 20-Aug-2022, Root CA,
        ...
    
  4. 要在 Java 中將根憑證加入受信任的根憑證儲存庫,請使用工具。keytool 以下範例新增了 Microsoft ECC 根憑證授權中心 2017 與 Microsoft RSA 根憑證授權中心 2017 的根憑證:

    keytool -import -file microsoft-ecc-root-ca.crt -alias microsoft-ecc-root-ca -keystore $JAVA_HOME/jre/lib/security/cacerts
    keytool -import -file microsoft-rsa-root-ca.crt -alias microsoft-rsa-root-ca -keystore $JAVA_HOME/jre/lib/security/cacerts
    

    備註

    在此範例中,microsoft-ecc-root-ca.crt 和 microsoft-rsa-root-ca.crt 是個別包含 Microsoft ECC Root Certificate Authority 2017 和 Microsoft RSA Root Certificate Authority 2017 根憑證之檔案的名稱。

過去的變更

CA/瀏覽器論壇於 2022 年 5 月 31 日更新基準要求,要求所有公開受信任的公鑰基礎設施(PKI)停止使用 SHA-1 雜湊演算法來執行線上憑證狀態協定(OCSP)。 Microsoft 更新了所有使用 SHA-1 雜湊演算法的 OCSP 回應器,並改用 SHA-256 雜湊演算法。

Microsoft 已更新 Azure 服務,以在 2021 年 2 月 15 日使用不同根憑證授權單位 (CA) 的 TLS 憑證,以符合 CA/瀏覽器論壇基準需求所設定的變更。 某些服務在 2022 年的更新中完成這些更新。 如需有關受控 TLS 和 Azure 的最新資訊,請參閱受控 TLS 變更 (部分機器翻譯)。

文章變更記錄

後續步驟

若要深入瞭解憑證授權單位和 PKI,請參閱: